GOpenCDR-Zertifizierungsrichtlinie und Zertifizierungspraxis
Wie die GOpenCDR-Zertifizierungsstelle TLS-Zertifikate für Namen in GOpenCDR-TLDs ausstellt, protokolliert und sperrt und was ihre Namensbeschränkungen garantieren.
1. Einleitung
Die GOpenCDR-Zertifizierungsstelle stellt TLS-Serverzertifikate für Namen in GOpenCDR-TLDs aus, und für nichts anderes. Dieses Dokument ist zugleich ihre Zertifizierungsrichtlinie (Certificate Policy) und ihre Erklärung zur Zertifizierungspraxis (Certification Practice Statement), nach dem Aufbau von RFC 3647.
Sie ist nicht Teil der öffentlichen Web-PKI. Browser und Betriebssysteme vertrauen ihr standardmäßig nicht. Eine Person vertraut ihr, indem sie die GOpenCDR-Root installiert, die das Portal erst nach einer ausdrücklichen Bestätigung anbietet, die sagt, was die Installation bedeutet.
Beteiligte. Zertifizierungsstelle ist Gelhaus Solutions als Tier 0. Zertifikatsnehmer ist, wer ein Zertifikat für einen Namen erhält, den er kontrolliert, gebunden an die Vereinbarung für Zertifikatsnehmer. Vertrauende Parteien sind alle, die der GOpenCDR-Root vertrauen.
Verwendung. TLS-Serverauthentifizierung für DNS-Namen in GOpenCDR-TLDs. Keine Client-Authentifizierung, keine Codesignatur, kein E-Mail-Schutz und keine IP-Adressen.
Kontakt: egelhaus@ennogelhaus.de. Dieses Dokument ändert sich nur nach öffentlicher Kommentierung, und jede Fassung wird im Dokumentenarchiv aufbewahrt.
2. Veröffentlichung und Verzeichnisse
- Das Root-Zertifikat wird über HTTPS unter
cdr.gplatform.org, im Transparenzlog und in signierten Release-Paketen veröffentlicht. - Jedes Zertifikat wird protokolliert, im Certificate-Transparency-Log von GOpenCDR, bevor es verwendet wird. Das Log ist öffentlich, es wird nur angefügt, und nichts darin kann entfernt werden.
- Sperrlisten werden unter der Adresse in jedem Zertifikat veröffentlicht, mindestens alle 24 Stunden erneuert und innerhalb einer Stunde nach einer Sperrung.
3. Identifizierung und Authentifizierung
- Namen. Ein Zertifikat enthält nur DNS-Namen in TLDs, die derzeit zu GOpenCDR gehören. Ein Wildcard-Name wird nur nach einer DNS-Challenge ausgestellt.
- Die Kontrolle über den Namen wird über ACME (RFC 8555) nachgewiesen. Jede DNS-Abfrage zur Prüfung einer Challenge wird mit DNSSEC gegen die GOpenCDR-Anker validiert, und eine Antwort, die nicht validiert, lässt die Challenge scheitern. HTTP- und TLS-ALPN-Challenges verbinden sich nur mit Adressen aus validierten Antworten.
- CAA-Einträge werden für jeden Namen über validierte Abfragen geprüft, und ein Eintrag, der die GOpenCDR-Zertifizierungsstelle nicht zulässt, stoppt die Ausstellung.
- Eine Identität wird nicht geprüft. Ein Zertifikat zeigt, dass sein Zertifikatsnehmer die Namen darin bei der Ausstellung kontrolliert hat, und sagt nichts darüber, wer er ist.
4. Lebenszyklus eines Zertifikats
- Gültigkeit. Höchstens 45 Tage. Eine Erneuerung ist eine neue ACME-Bestellung.
- Die Ausstellung folgt auf Prüfung, CAA-Kontrolle und Protokollierung. Die Zertifizierungsstelle stellt nichts außerhalb ihrer Namensbeschränkungen aus.
- Sperrung. Ein Zertifikatsnehmer sperrt über ACME, mit dem Kontoschlüssel oder dem Zertifikatsschlüssel. Wir sperren innerhalb von 24 Stunden, nachdem einer dieser Gründe feststeht: Der Schlüssel ist kompromittiert; der Zertifikatsnehmer kontrolliert einen Namen nicht mehr, auch wenn dessen Registrierung endet oder auf jemand anderen übergeht; der Name wird nach der IANA-Regel zurückgezogen oder seine TLD verlässt GOpenCDR; das Zertifikat wurde fehlerhaft ausgestellt; gegen die Vereinbarung für Zertifikatsnehmer wurde verstoßen; oder ein Gericht oder eine Behörde ordnet es an.
- Der Status wird nur über Sperrlisten veröffentlicht. OCSP gibt es nicht.
- Eine auslaufende TLD wird vor ihrer IANA-Delegierung aus den Namensbeschränkungen genommen, sodass kein Zertifikat für einen Namen darin mehr gegen eine aktuelle Root validiert.
5. Einrichtungs-, Verwaltungs- und Betriebskontrollen
- Die Schlüssel der Zertifizierungsstelle liegen in HashiCorp Vault auf eigener Hardware in Deutschland, sind nur über WireGuard erreichbar und verlassen den Schlüsselspeicher nie.
- Der Root-Schlüssel ist offline. Er liegt im Zeremonie-Schlüsselspeicher, der außerhalb von Schlüsselzeremonien versiegelt ist und sich nur mit drei von fünf Schlüsselanteilen öffnen lässt, und er wird nur in Zeremonien nach Skript mit mindestens zwei Zeugen verwendet, deren Protokoll im Transparenzlog eingetragen wird.
- Der ausstellende Schlüssel signiert im Schlüsselspeicher, als nicht exportierbarer Schlüssel.
- Eine Änderung der Konfiguration der Zertifizierungsstelle braucht eine zweite berechtigte Person, die mit einem hardwaregebundenen Passkey bestätigt.
- Jede Ausstellung und jede Sperrung wird im Audit-Log und im Certificate-Transparency-Log festgehalten.
6. Technische Sicherheitskontrollen
- Die Schlüssel der Zertifizierungsstelle sind ECDSA-Schlüssel auf P-256 oder P-384. Schlüssel von Zertifikatsnehmern können ECDSA auf P-256 oder P-384 oder RSA mit mindestens 2048 Bit sein. Zertifikatsnehmer erzeugen ihre Schlüssel selbst, und wir sehen nie einen privaten Schlüssel.
- Namensbeschränkungen. Jedes Zertifikat der Zertifizierungsstelle trägt eine kritische Erweiterung für Namensbeschränkungen, die nur die aktuellen GOpenCDR-TLDs als DNS-Namen zulässt und jeden IPv4- und IPv6-Bereich ausschließt. Ein Zertifikat für einen anderen Namen kann darunter nicht validieren, auch nicht für einen Namen im IANA-Namensraum.
- Die Root wird neu ausgestellt, mit demselben Schlüssel, wann immer sich die Menge der TLDs ändert, und die neue Root wird auf denselben drei Wegen veröffentlicht. Eine früher installierte Root lässt weiterhin die TLDs zu, die sie bei ihrer Ausstellung nannte. Vertrauende Parteien sollten daher jede neu ausgestellte Root installieren, und jede Person kann im Transparenzlog prüfen, dass die Zertifizierungsstelle nichts außerhalb der aktuellen Menge ausgestellt hat.
- Signierer halten über NTS synchronisierte Uhren.
7. Profile von Zertifikaten und Sperrlisten
X.509 Version 3. Die Namen stehen in der Erweiterung für alternative Namen des Inhabers, die erweiterte Schlüsselverwendung ist nur Serverauthentifizierung, und das Zertifikat trägt die Adresse seiner Sperrliste und den Nachweis seines Eintrags im Transparenzlog.
8. Überprüfung
Tier 0 überprüft diese Praxis jedes Jahr. Das Certificate-Transparency-Log ist eine fortlaufende öffentliche Kontrolle jedes Zertifikats, das die Zertifizierungsstelle ausgestellt hat.
9. Rechtliches
- Zertifikate sind kostenlos.
- Was wir über Zertifikatsnehmer verarbeiten, beschreibt der GOpenCDR-Datenschutzhinweis. Die Namen in einem Zertifikat sind im Transparenzlog dauerhaft öffentlich.
- Weder Zertifikatsnehmern noch vertrauenden Parteien wird eine Gewährleistung gegeben, und ein Service Level gilt nicht. Für Unentgeltliches ist die Haftung auf Vorsatz und grobe Fahrlässigkeit beschränkt (§ 521 BGB), im Übrigen gelten die allgemeinen Nutzungsbedingungen.
- Es gilt deutsches Recht.